14 уязвимостей в индийских государственных IT-системах, включая две критические, поставили под риск персональные данные граждан и могли закончиться полным захватом одного из национальных порталов. Для русскоязычной IT-аудитории это еще один неприятно знакомый кейс про уязвимости госпорталов: чаще всего все ломается не об изощренный zero-day, а об открытую админку, дырявый контроль доступа и предсказуемые URL.
Об инциденте сообщает Dark Reading. Независимый исследователь Сушант Бхардвадж обнаружил 14 проблем в нескольких индийских системах: две были отнесены к критическим, еще четыре — к высокому уровню риска. По данным издания, проблемы затрагивали крупные национальные платформы, в том числе образовательные и кадровые порталы, которыми пользуются миллионы студентов и соискателей госслужбы. Под ударом оказались даты рождения, адреса и даже банковские реквизиты.
Первая группа находок касалась структур, связанных с Директоратом образования Дели. Речь идет почти о 2 млн учащихся в школах, которые находятся в его ведении, так что потенциальный радиус поражения был далеко не символическим. Бхардвадж нашел, что в двух правительственных директориях контроль доступа фактически не применялся на уровне сервера. Пользователю могли показывать что-то вроде запрета на доступ, но при прямом обращении по URL защита не срабатывала. Дальше все развивалось по классическому и довольно скучному сценарию: файлы имели предсказуемые имена, и этого хватило, чтобы добраться до данных о зачислении учеников, результатах экзаменов и записях о сотрудниках.
Отдельно исследователь описал проблему в другом портале правительства Дели, связанном со стипендиями. Масштаб здесь был меньше, но чувствительность данных — выше. Из-за той же связки из отсутствующей аутентификации и предсказуемой структуры файлов в открытом доступе могли оказаться сведения 4399 человек: имена, данные опекунов, информация об обучении и стипендиях, а также полные номера банковских счетов. Для любой организации это уже не «технический недочет», а готовая база для социальной инженерии, фишинга и адресных мошеннических сценариев. Для государства, которое работает с малообеспеченными получателями поддержки, это еще и репутационный провал на ровном месте.
Самая тяжелая история нашлась на портале Union Public Service Commission, или UPSC, через который Индия набирает людей на государственную службу. Масштаб ресурса можно оценить хотя бы по одной цифре: в 2023 году через UPSC, по данным, приведенным в материале, было подано 1,3 млн заявок. На этом портале Бхардвадж обнаружил сразу дюжину уязвимостей, значительная часть которых была связана с плохой реализацией IAM. Наиболее опасной оказалась открытая административная панель, управлявшая аутентификацией портала. По сути, любой человек из интернета мог получить к ней доступ и выдать себе любые права, вплоть до полного контроля над системой и ее данными. Это уже не риск утечки одного каталога, а сценарий полноценного takeover национального сервиса.
Кроме открытой админки, исследователь нашел еще одну критическую проблему, делавшую портал уязвимым к автоматизированным атакам на учетные записи. Также упоминаются отсутствующие браузерные security headers, проблемы с криптографией и одноразовыми паролями, а еще раскрытие данных приложения в публичных документах. По отдельности такие недочеты нередко откладывают «на потом», потому что каждый из них сам по себе не выглядит поводом для ЧП. На практике именно такие связки и превращают обычный баг в рабочую цепочку атаки. И это, пожалуй, главный урок всей истории про уязвимости госпорталов: опасность редко сидит в одной эффектной дыре, чаще она собирается из нескольких скучных инженерных компромиссов.
Хорошая новость в том, что индийские ведомства в этом кейсе не ушли в привычный бюрократический туман. По словам Dark Reading, все выявленные проблемы были закрыты за две-три недели после уведомления. Для государственного сектора это, прямо скажем, неплохой темп. Chief strategy and trust officer Bugcrowd Трей Форд в комментарии изданию сформулировал проблему жестко: самый частый провал в публичном секторе — не хитрый эксплойт, а банальная ошибка вроде открытой директории. Когда множество гражданских сервисов строятся на общей инфраструктуре, легко получить ситуацию, в которой ни у кого нет полной ответственности за реальное применение контроля доступа на каждом внешнем активе.
Сам Бхардвадж тоже не драматизирует сверх меры. По его оценке, большинство найденных им проблем были следствием не сложных атак, а слабой конфигурации, непоследовательного контроля доступа и обычных просчетов в инженерной дисциплине. Он отдельно отмечает, что зрелость кибербезопасности в разных индийских госведомствах сильно различается: где-то до сих пор тянут legacy-системы, где-то мешают ограничения по ресурсам и закупочным циклам, а где-то просто не хватает опытных специалистов. Звучит это до боли универсально. Российским разработчикам, архитекторам и ИБ-командам здесь вряд ли нужен перевод: если портал живет на старом стеке, ownership размазан между подрядчиком, интегратором и заказчиком, а доступ проверяется «где-то в интерфейсе», то вопрос не в том, найдут ли дыру, а в том, кто успеет сделать это первым.
Самый неудобный вывод из этой истории в том, что цифровизация государства уже давно уперлась не в скорость вывода сервисов, а в качество базовой инженерной гигиены. Пока гражданские платформы продолжают расти быстрее, чем процессы ревью, инвентаризации и ответственного раскрытия, новые уязвимости госпорталов будут появляться не как исключение, а как побочный эффект масштаба.